Falha grave do Fortnite deixa smartphones Galaxy da Samsung em perigo

27 Comentários

A chegada do Fortnite por meios alternativos à loja de aplicações da Google levantou sérias questões de segurança desde o primeiro momento. Se inicialmente se julgava que o problema iria estar nos utilizadores, a verdade é que aparentemente a própria aplicação de instalação da Epic Games tem sérios problemas de segurança.

A falha foi descoberta pela Google e parece afetar apenas os smartphones da Samsung que têm este jogo instalado. Instalar apps falsas parece ser muito simples com esta falha.

Fortnite Galaxy Samsung Android

O Fortnite é o jogo do momento, mas as escolhas da Epic Game para a sua distribuição não foram as melhores. Ao colocar o jogo disponível fora da Play Store, os jogadores têm de abrir as portas à instalação de software de fontes externas, o que é desaconselhavel.

Agora, fruto de uma avaliação profunda da própria Google, foi provado que o instalador do Fortnite pode ser contornado e usado para instalar aplicações falsas e externas a este instalador.

A revelação da falha foi feita por um engenheiro da Google e tornada pública, e descreve a sua forma simples de exploração.

Any app with the WRITE_EXTERNAL_STORAGE permission can substitute the APK immediately after the download is completed and the fingerprint is verified. This is easily done using a FileObserver. The Fortnite Installer will proceed to install the substituted (fake) APK.

On Samsung devices, the Fortnite Installer performs the APK install silently via a private Galaxy Apps API. This API checks that the APK being installed has the package name com.epicgames.fortnite. Consequently the fake APK with a matching package name can be silently installed.

Do que é visto, bastará o atacante mudar o nome da aplicação para o mesmo que o do Fortnite e a instalação de software é feita, sem qualquer controlo.

Fortnite Galaxy Samsung Android

A Epic Games já reagiu a este problema, tendo inclusive atualizado a sua aplicação, para contornar este problema. O seu CEO já veio também a público reagir a esta descoberta, criticando a Google por tê-la revelado publicamente, de forma tão célere.

Epic genuinely appreciated Google’s effort to perform an in-depth security audit of Fortnite immediately following our release on Android, and share the results with Epic so we could speedily issue an update to fix the flaw they discovered.

However, it was irresponsible of Google to publicly disclose the technical details of the flaw so quickly, while many installations had not yet been updated and were still vulnerable.

Este é mais um ponto contra a decisão da Epic Games. Caso estivesse na Play Store, estas medidas teriam sido avaliadas provavelmente mais cedo e o jogo não estaria a colocar em causa a segurança dos utilizadores dos smartphone da Samsung.

Comentários

27

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de Paulo L
    Paulo L

    Que bonito por parte da Google, a criadora do Android, que a nível de segurança tem mostrado ser um autêntico queijo suíço, vem agora tão rápido reportar um bug publicamente ao contrário do que pede para ser feito quando o bug è no seu lado.

    Espero que de futuro, as empresas e analistas de segurança, tenham a mesma cortesia para com a Google, seria bonito.

    1. Avatar de Napoleon Bonaparte
      Napoleon Bonaparte

      Azia!
      O facto do jogo ser instalado fora da PlayStore faz a Google perder muito dinheiro. Daí o entusiasmo em denunciar a falha. É. Natureza humana no seu melhor….

  2. Avatar de big
    big

    O problema da Google com a Epic é que eles decidiram retirar o Fortnite da Google Play Store (e ensinar o pessoal a instalar o jogo via APK) e com isso a Google não recebe a comissão deles por cada venda que façam dentro do jogo (in app purchase) . Agora vê-se a Google a contra atacar e a tentar mostrar que instalar apps fora da Play Store pode ser um risco e a tentar boicotar a Epic e evitar que outro qualquer o tente fazer.

    Há uma enorme tensão no ar actualmente sobre fabricantes de apps e as stores da vida (Google e Apple) tanto a NetFlix, Spotify e todas outras apps que aceitem activar subscrições via app acabam por ter que subtrair à subscrição o valor da comissão da Google/Apple.

  3. Avatar de Pedro
    Pedro

    Uma pergunta, a Google se quisesse podia proibir a instalação de apps fora da Google store?

    1. Avatar de David Cordeiro
      David Cordeiro

      A Google poderia proibir as instalações externas. Mas é isso que faz a Apple e que é tão criticada. Muitos optam por android exactamente pela razão que podem instalar o que bem lhes der na vinheta. Se a Google bloqueia instalação externas, muitos poderão optar por irem para a Apple. Não está aqui em discussão se é melhor ou pior, é apenas outra opção disponível..

      1. Avatar de Magnum Sandwich
        Magnum Sandwich

        Vê-se mesmo que sabes do que falas.

        Só que não.

        A Google vende um sistema operativo a fabricantes.

        A Apple vende um telemóvel a consumidores.

        Se a Google obrigasse a PlayStore, era ilegal, era bundling. Porque o Android tem posição de monopólio no seu mercado.

    2. Avatar de big
      big

      A Google de momento não faz isso, ela permite a instalação de aplicações de terceiros sem terem que passar pela Google Play Store, o que eles poderiam fazer é que para telemóveis Google “certified” (os telemóveis que trazem a Google Play Store, GMail e outras Google Apps) os fabricantes poderiam ficar limitados a esse vector de instalação.

      Mas isso ia limitar os fabricantes, se bem que é por lá que a Samsung está a tentar ir, se repararem a Samsung está a tentar fugir as aplicações da Google e quer que os utilizadores cada vez mais utilizem os serviços e apps só deles, vejam o Bixbi que é o Google Assistant replacement.

      E claro que há outro problema metade das aplicações Android acabam por depender do Google Play Services que oficialmente só pode ser instalado via Google Play Store, mais de metade das apps Android que andam por ai não conseguem correr sem isso, e sem Google Store não há app Google Play Services e sem isso não consegues correr as apps que que as instalas via APK (ao final do dia acabas com quase um Windows Phone mas a correr Android :P)

  4. Avatar de Jorge Carvalho
    Jorge Carvalho

    1º isto não é só para samsung.
    2º isto é uma falha conhecida da google : https://blog.checkpoint.com/2018/08/12/man-in-the-disk-a-new-attack-surface-for-android-apps/
    Que alias já tinha comentado num artigo anterior , mas passou ao lado 🙂

    Abc

  5. Avatar de jebas
    jebas

    jogo para putos jogado por putos…PONTO

    1. Avatar de joaquim faria
      joaquim faria

      o que é que uma coisa tem a ver com a outra?

    2. Avatar de Filipe
      Filipe

      E moda ter essa conversa sobre o fortnite e dizer que o pubg é melhor.
      O melhor é o mod para o Arma 3. PONTO
      Mas claro, tu só conheces os que ouviste os outros falar. Mas o tema do artigo não é esse. Por isso vai comentar isso nas reviews deles. PONTO

    3. Avatar de gr33n bits
      gr33n bits

      Isso não é bem assim eu sou level 40 e jogo Fortnite, claro que também jogo outros jogos mais para homem de barba rija, tipo Pubg e BF1, “jogo para putos jogado por putos” aii aiii a idade nunca foi, não é, nem nunca vai ser um fator no mundo dos video jogos assim como na maior parte das coisas.

    4. Avatar de Hugo
      Hugo

      Pela mentalidade muito adulto não deves ser.
      Se o és, então lamento.

    5. Avatar de Balmer
      Balmer

      Portanto, serás tu um putinho a tentar passar por gente grande, ou gente grande com mente muito pequena?

      Mas mais importante, esse comentário liga com a noticia em que forma mesmo?

  6. Avatar de engenheiro jose socrates
    engenheiro jose socrates

    era de esperar ainda bem que eu nunca vou usar android por essa noticia e por outras IOS e o caminho para SEGURANCA e BEM ESTAR com a vida sem stress

    1. Avatar de Enfim...
      Enfim…

      Ainda bem que vives na ilusao que um SO com falhas de seguranca graves como o iOs tem, uma empresa que e hackeada durante 1 ano por um puto e nem topam, entre outros, e o caminho da segurança…
      Nenhum OS e seguro, e o iOS nao tem mais falhas descobertas porque tem que ser a base de tentativa e nao podes analisar o codigo como no android.
      A Apple tivesse a porta de entrada aberta como o android ate fugias de medo de tanta insegurança…
      E antes que fales, uma empresa que nem desligando a porta de entrada de dados consegue impedir hackers de aceder aos conteúdos… ja diz tudo

  7. Avatar de samuel
    samuel

    IOS é o caminho para teres a tua vida controlada pela Apple.

    1. Avatar de Francisco Pinto
      Francisco Pinto

      Já o Android é o caminho inteiro para seres controlado pela Google 🙂

      1. Avatar de Hugo
        Hugo

        Essas mentalidades são o caminho para nunca saírem da ignorância.

        1. Avatar de Ze
          Ze

          A mentalidade que os outros são todos ignorantes e que tu és a voz da razão também.

          E ambos têm razão.

          1. Avatar de Hugo
            Hugo

            Eu não sou a voz da razão, estás a tirar conclusões precipitadas.
            Apenas disse que ambos estão limitados pelas suas “crenças”.

        2. Avatar de Balmer
          Balmer

          I, for one, am happy with my Google overlords…

      2. Avatar de Enfim...
        Enfim…

        E eu pergunto-me…
        Toda a gente critica a Google, mas a Apple e igual ao pedir-te a carrada de dados que pede para criares conta…

        1. Avatar de Enfim...
          Enfim…

          Se o pessoal se preocupasse mais com o ie as finanças controlam uma pessoa e que era…
          Para a google/apple es um numero sem cara. Pouco importam se ganhas X ou Y.
          Para o governo nao..

  8. Avatar de Miguel Matos
    Miguel Matos

    Viva. desculpem se não percebi, mas porque é que isto é falha para “Galaxy Samsung” e não Android no geral?